Cumplimiento ENS, ISO 27001 y NIS2
Te preparamos para certificar tu empresa: análisis de riesgos, controles técnicos, evidencias y acompañamiento hasta la auditoría. Con el mismo equipo que además implementa lo que la norma exige, no solo lo documenta.
aplicables
y evidenciadas
tratamiento
Cumple la norma sin frenar tu negocio
Cada vez más licitaciones públicas exigen el Esquema Nacional de Seguridad, más clientes corporativos piden la ISO 27001 a sus proveedores tecnológicos y NIS2 amplía el número de empresas obligadas. El problema no suele ser la norma: es traducirla a decisiones técnicas concretas sin paralizar al equipo.
Nosotros hacemos esa traducción. Partimos de tu situación real, definimos el alcance mínimo viable, implantamos los controles que faltan y generamos las evidencias que el auditor va a pedir. Y como somos el equipo técnico, lo que hay que arreglar lo arreglamos nosotros.
Análisis de riesgos y alcance
Identificamos activos, amenazas y riesgos reales con metodología MAGERIT, y definimos un alcance que sea certificable sin abarcar toda la empresa de golpe.
Implantación de controles técnicos
Cifrado, control de accesos, registro de actividad, copias verificadas y segmentación: los controles del Anexo II del ENS y del Anexo A de la ISO, aplicados de verdad.
Documentación y evidencias
Políticas, normativa y procedimientos redactados para tu organización, con las evidencias que el auditor solicitará en cada control.
Preparación de la auditoría
Auditoría interna previa, cierre de no conformidades y acompañamiento durante la auditoría de certificación con la entidad acreditada.
Categorización ENS
Determinamos la categoría del sistema (básica, media o alta) y aplicamos el perfil de cumplimiento que corresponde, sin sobredimensionar el proyecto.
NIS2 y RGPD
Gobierno de la seguridad, gestión de incidentes y obligaciones de notificación para las empresas que entran en el ámbito de NIS2.
Nuestros servicios de cumplimiento normativo
ISO 27001: SGSI completo
Implantamos el sistema de gestión de seguridad de la información de principio a fin: análisis de riesgos, declaración de aplicabilidad, controles y auditoría interna.
Esquema Nacional de Seguridad (ENS)
Para trabajar con la Administración pública o ser proveedor de quien lo hace: categorización, marco organizativo, medidas del Anexo II y declaración de conformidad.
NIS2, RGPD y continuidad
Obligaciones de gobierno, notificación de incidentes en 24 horas, cadena de suministro y planes de continuidad para empresas dentro del ámbito de NIS2.
Normas y metodologías con las que trabajamos
Pasa el ratón por cada norma para ver en una línea qué exige y a quién aplica.
¿Te exigen una certificación y no sabes por dónde empezar?
Evaluamos tu situación actual frente a la norma y te decimos con claridad qué te falta, cuánto cuesta y cuánto tiempo lleva. Sin compromiso.
Qué incluye nuestro servicio de cumplimiento
Marcos y estándares que aplicamos
Trabajamos con los marcos de referencia reconocidos internacionalmente y con la normativa española aplicable, adaptando cada control a tu tipo de organización.
ISO 27001 / ISO 27002
Norma internacional de gestión de la seguridad de la información y su catálogo de controles.
ENS · RD 311/2022
Marco obligatorio para la Administración pública española y sus proveedores tecnológicos.
NIS2 / RGPD
Directiva europea de ciberseguridad y reglamento de protección de datos personales.
MAGERIT · análisis de riesgos
Metodología oficial de análisis y gestión de riesgos de los sistemas de información.
CIS Controls / CIS Benchmarks
Controles priorizados y guías de configuración segura para sistemas y servicios.
Declaración de aplicabilidad
Documento que justifica qué controles aplicas y por qué, pieza central de la auditoría.
Plan de tratamiento de riesgos
Qué riesgo se mitiga, con qué medida, quién es responsable y en qué plazo.
Evidencias y auditoría interna
Registros que demuestran que el sistema funciona, y revisión previa a la certificación.
Preguntas frecuentes sobre cumplimiento normativo
¿Cuánto cuesta certificarse en ISO 27001?
Depende del alcance y del punto de partida. En una pyme tecnológica con la infraestructura ya ordenada, el proyecto de implantación suele moverse en un rango contenido; a eso hay que sumar la auditoría de la entidad certificadora, que se contrata aparte. Lo primero que hacemos es acotar el alcance para que no pagues por certificar lo que no necesitas.
¿Cuánto tiempo lleva conseguir la certificación?
Entre cuatro y ocho meses en la mayoría de casos: análisis de riesgos y definición del alcance, implantación de controles, un periodo de funcionamiento real del sistema que genere evidencias, auditoría interna y, por último, la auditoría de certificación.
¿Qué diferencia hay entre el ENS y la ISO 27001?
La ISO 27001 es una norma internacional y voluntaria: certifica que gestionas la seguridad de la información con un sistema vivo. El ENS es obligatorio en España para la Administración pública y para quienes le prestan servicios, y define medidas concretas según la categoría del sistema. Comparten buena parte del trabajo de base, así que si necesitas ambos conviene abordarlos a la vez.
¿Cómo sé si a mi empresa le aplica NIS2?
NIS2 amplía mucho el número de sectores afectados e incluye a proveedores de servicios digitales y TIC. Si tu empresa presta servicios a sectores esenciales o supera ciertos umbrales de tamaño, es probable que entre en el ámbito. En la evaluación inicial lo determinamos y te decimos qué obligaciones concretas te tocan.
¿Vosotros emitís el certificado?
No, y desconfía de quien te lo ofrezca: el certificado solo puede emitirlo una entidad de certificación acreditada e independiente. Nuestro trabajo es prepararte para que lo consigas —implantar el sistema, generar las evidencias y hacer la auditoría interna— y acompañarte durante la auditoría oficial.
Tu partner para certificar y mantener el cumplimiento
Certificarse no es el final: la norma exige mantener el sistema vivo, revisarlo y superar auditorías de seguimiento cada año. En Keliam te acompañamos durante todo el ciclo, y como somos también tu equipo técnico, cada control que hay que implantar lo ejecutamos nosotros sin depender de terceros.
Artículos sobre cumplimiento y certificaciones
Guías prácticas sobre ISO 27001, Esquema Nacional de Seguridad, NIS2 y RGPD escritas por nuestro equipo.
Qué es el ENS, a quién obliga, cómo se categoriza un sistema y qué exigen las 73 medidas del Anexo II. La guía completa para entender el marco antes de empezar.
Cuánto cuesta de verdad certificarse, qué recursos internos necesitas y cómo acotar el alcance para que el proyecto sea asumible en una empresa pequeña.
Qué ocurre durante la auditoría de certificación, qué mira el auditor, qué es una no conformidad y cómo llegar preparado al día clave.
OWASP Top 10 en 2025: las vulnerabilidades web más críticas y cómo prevenirlas
OWASP Top 10: la referencia de seguridad web El OWASP Top 10 es la lista de referencia de las vulnerabilidades […]
